マイクロソフトは木曜日、Azureクラウド製品群とCopilotブランドのAI製品にまたがる18件の脆弱性に対するパッチをリリースしました。
今回の公表内容の大半を占めたのは権限昇格の脆弱性で、Azure ARC、Azure AI Foundry、Azure Logic Apps、Azure Billing、Azure HorizonDB、Azure Cosmos DB、Azure Container Registry、Microsoft Fabric、Microsoft Dataverse、Microsoft 365 Copilotに影響します。
Copilot、Microsoft 365 Copilot、Microsoft 365 Copilot Business Chat、Azure Machine Learningでは、複数の情報漏えいの脆弱性が修正されました。また、Azure Portalではなりすましの脆弱性が1件修正されています。
マイクロソフトはこれらの脆弱性をすべて「緊急」と評価していますが、CVSSスコアを見ると、一部は「高」または「中」程度の深刻度にとどまっています。
これらの脆弱性の一部はマイクロソフトが社内で発見したものですが、多くは社外の研究者から同社に報告されたものです。
いずれの脆弱性も悪用が確認されているものはなく、マイクロソフトによると修正はすべてサーバー側で実施済みのため、顧客側での対応は不要とのことです。
マイクロソフトは今週、Windowsに影響する権限昇格の脆弱性に対するパッチも発表しました。CVE-2026-85921として追跡されているこの脆弱性を解消するには、ユーザー側でWindowsの更新が必要ですが、マイクロソフトは悪用の可能性は「低い」とみています。
多くの大手企業と同様に、マイクロソフトでもここ数カ月、高度なAIの活用拡大を背景に脆弱性の発見が急増しています。同社は直近のPatch Tuesdayの更新で、製品全体にわたり過去最多となる970件の脆弱性を修正しました。
翻訳元: https://www.securityweek.com/microsoft-patches-18-vulnerabilities-in-ai-cloud-products/